Das zeitgenössische englischsprachige Cybercrime-Ökosystem – häufig als krimineller Online-Marktplatz (COM) bezeichnet – hat sich von einer Nischen-Subkultur zu einer ausgereiften, dienstleistungsorientierten Branche entwickelt.
Was als Community für den Handel mit „Original-Gangster“- (OG-)Benutzernamen in sozialen Medien begann, bildet heute die Grundlage für groß angelegte Datenlecks, Erpressungskampagnen, SIM-Swapping und Ransomware-Angriffe auf Regierungen, Unternehmen und Einzelinvestoren.
Forscher von CloudSEK haben kürzlich analysiert wie sich die Taktiken der COM weiterentwickeln, und liefern damit wichtige Erkenntnisse für die Entwicklung moderner, auf den Menschen ausgerichteter Sicherheitsstrategien.
Wie die COM begann: Von Foren zu Betrug
Die Wurzeln der COM liegen in Foren aus den frühen und mittleren 2010er-Jahren wie Dark0de und RaidForums, die Marktplätze für gestohlene Daten, Exploits und illegale Dienstleistungen boten.
Parallel dazu entwickelte sich OGUsers zu einer Drehscheibe für den Kauf und Verkauf seltener Handles in sozialen Medien.
Im Laufe der Zeit verlagerte sich OGUsers vom einfachen Handel hin zu aggressivem Social Engineering. Dazu gehörte auch die Manipulation von Plattformmitarbeitern, um Zugriff auf interne Tools zu erhalten und bekannte Konten zu übernehmen.
Gruppen wie LizardSquad verkörperten den Übergang von Untergrundforen zu Cyberkriminalität mit bekannten Markennamen.
Zwischen 2014 und 2016 setzte LizardSquad wirkungsstarke Distributed-Denial-of-Service-Angriffe (DDoS) gegen Gaming-Netzwerke und Unternehmen ein und legte am Weihnachtstag 2014 schließlich Xbox Live und PlayStation Network lahm.
Ihre Aktivitäten führten die „Leak-and-Brag“-Kultur ein, in der öffentliches Spottverhalten, Medienkontakte und spektakuläre Inszenierung ebenso wichtig waren wie der Angriff selbst.
Dieser von Inszenierung geprägte Ansatz beeinflusste direkt spätere Gruppen, darunter Lapsus$ und ShinyHunters.
Der Kryptowährungsboom von 2020–2021 professionalisierte dieses Ökosystem weiter. Techniken, die ursprünglich zum Diebstahl von Benutzernamen entwickelt worden waren – etwa SIM-Swapping und Kontenübernahmen –, wurden umfunktioniert, um Kryptowallets mit hohen Werten zu leeren.
OG-Handles wurden sowohl zu Statussymbolen als auch zu Instrumenten der Geldwäsche, da gestohlene Kryptowährungen durch den Kauf und Weiterverkauf wertvoller Konten gewaschen wurden.
Wie sich die COM zu Cybercrime-as-a-Service entwickelte
Strafverfolgungsmaßnahmen gegen Dark0de, RaidForums, und OGUsers sowie koordinierte Maßnahmen großer Social-Media-Unternehmen störten die COM, zerschlugen sie jedoch nicht.
Stattdessen wechselten die Nutzer zu Telegram, Discord und Nachfolgeforen wie BreachForums und später BreachStars.
Durch diese Migration vermischten sich die Social Engineers von OGUsers mit den auf Datenlecks spezialisierten Hackern von RaidForums. So entstanden hybride Akteure mit Manipulationsfähigkeiten und technischem Fachwissen.
In dieser Phase entwickelte sich Cyberkriminalität zu einer modularen Lieferkette nach dem „As-a-Service“-Modell.
Es entstanden spezialisierte Rollen, darunter Anrufer (Vishing-Operatoren), Texter (Smishing), Entwickler von Phishing-Kits, SIM-Swapper, Initial-Access-Broker, Doxer, Ransomware-Partner und Krypto-Geldwäscher.
Nur wenige Akteure kontrollieren eine vollständige Angriffskette; stattdessen bilden sie transaktionale Mikroökonomien.
Diese Arbeitsteilung ermöglicht eine schnelle Skalierung, eine effiziente Auslagerung von Risiken und einen ständigen Wechsel der Infrastruktur. Dadurch werden herkömmliche, auf Indicators of Compromise (IOC) basierende Abwehrmaßnahmen wie statische Blacklists zunehmend wirkungslos.
Gleichzeitig begannen sich englischsprachige Akteure mit etablierten russischsprachigen Communities in Foren wie Exploit[.]in zusammenzuschließen.
Diese Fusion von Ost und West ermöglicht es Ransomware-Gruppen, englischsprachige Social Engineers und SIM-Swapping-Spezialisten direkt zu beauftragen. So entstehen hybride Angreifer mit größerer Reichweite und ausgefeilteren Toolchains.
Im Inneren des Aufstiegs der Scattered Lapsus$ Hunters
Bis Mitte 2025 hatte diese Annäherung eine neue Koalition hervorgebracht: Scattered Lapsus$ Hunters.
Diese Gruppe vereint Fähigkeiten, die mit Scattered Spider (Social Engineering in Unternehmen und SIM-Swapping), ShinyHunters (groß angelegte Datenexfiltration) und Lapsus$ (öffentliche Erpressung und Inszenierung) verbunden werden.
Scattered Lapsus$ Hunters verfolgen die Philosophie „Einloggen statt Einhacken“.
Sie setzen auf identitätszentrierte Angriffe, indem sie IT- und Helpdesk-Mitarbeiter imitieren und Beschäftigte davon überzeugen, Zugangsdaten zurückzusetzen, MFA-Abfragen zu bestätigen oder Fernzugriffstools zu installieren.
Sobald sie sich im System befinden, suchen sie nach Datenspeichern mit hohem Wert, exfiltrieren große Datenmengen und nutzen öffentliche Telegram-Kanäle, Umfragen und Spott, um Opfer zur Zahlung zu bewegen.
Zu den behaupteten Aktivitäten gehören ein mutmaßlicher Angriff auf das Salesforce-Ökosystem, von dem Hunderte Organisationen betroffen gewesen sein sollen, sowie zahlreiche Angriffe auf globale Verbrauchermarken.
Obwohl die Gruppe Ende 2025 öffentlich ihren angeblichen Rückzug verkündete, wird dieser Schritt weithin eher als Maßnahme zur Operationssicherheit denn als tatsächliche Auflösung interpretiert.
Private Erpressungen und unauffälligere Kampagnen werden wahrscheinlich unter neuer Bezeichnung oder durch verbundene Zellen fortgesetzt.
Warum die Identität der eigentliche Perimeter ist
Die Entwicklung der COM unterstreicht eine zentrale Realität: Häufig ist es leichter, Menschen zu kompromittieren als Systeme.
Social Engineering, SIM-Swapping und die Manipulation von Insidern sind inzwischen die wichtigsten Angriffsvektoren bei der Kompromittierung von Unternehmen und keine Randbedrohungen mehr.
Herkömmliche technologiezentrierte Abwehrmaßnahmen können möglicherweise nicht mit einem Angreifer Schritt halten, der Identität als den wahren Perimeter betrachtet.
Eine wirksame Verteidigung erfordert eine Hinwendung zu identitätszentrierter und auf Resilienz ausgerichteter Sicherheit.
Organisationen sollten phishing-resistente Multi-Faktor-Authentifizierung (etwa FIDO2/WebAuthn) priorisieren, IT- und Helpdesk-Abläufe absichern und eng überwachen sowie strenge, zeitlich begrenzte und prüfbare Zugriffskontrollen für Verwaltungstools anwenden.
Programme gegen Insiderbedrohungen müssen Zwang und Social Engineering berücksichtigen, nicht nur böswillige Insider.
Schließlich müssen Sicherheitsbetrieb, Rechtsabteilung und Kommunikationsteams auf „Leak-and-Brag“-Vorfälle vorbereitet sein, bei denen öffentliche Demütigung und Reputationsschäden Teil der Strategie des Angreifers sind.
Organisationen, die ihre Abwehr nicht an diese Realität anpassen, bleiben bevorzugte Ziele für die nächste Generation COM-naher Angreifer.
Zentrale Maßnahmen zur Abwehr identitätsbasierter Angriffe
Um sich gegen das moderne, von der COM geprägte Cybercrime-Ökosystem zu verteidigen, müssen Organisationen eine Sicherheitsstrategie verfolgen, die auf Identität, menschlichem Verhalten und resilienten Abläufen beruht.
- Starke Identität und MFA durchsetzen durch die Abschaffung SMS-basierter Authentifizierung, den Einsatz phishing-resistenter MFA und die Anwendung von Conditional Access auf alle privilegierten und Remote-Anmeldungen.
- Helpdesk-Abläufe absichern durch fälschungssichere Identitätsprüfungen, strenge Kontrollen bei Passwort- und MFA-Änderungen sowie regelmäßige Schulungen zur Erkennung von Vishing und anderen Social-Engineering-Versuchen.
- Zero-Trust- und Insider-Risiko-Kontrollen einführen durch das Prinzip der geringsten Privilegien, Just-in-Time-Administratorzugriff, kontinuierliches Monitoring sowie sichere Meldewege für Zwangsversuche.
- Den Menschen in den Mittelpunkt der Abwehr stellen durch realistische Phishing- und Vishing-Tests, gezielte Schulungen für Hochrisikorollen und Richtlinien zur Begrenzung des Oversharings und der Doxing-Exposition.
- Cloud-, SaaS- und Telekommunikationsumgebungen härten durch die Aktivierung einer vollständigen Protokollierung sicherheitsrelevanter Ereignisse, die Prüfung von Drittanbieter- und OAuth-Zugriffen, die Überwachung auf Anzeichen von SIM-Swapping sowie die Durchsetzung eines starken SSO und eines umfassenden Schutzes der Identitätsanbieter.
- Erkennung, Reaktion und Resilienz verbessern mithilfe von UEBA-Analysen, DLP- und Egress-Kontrollen, eingeübten, auf Erpressung ausgerichteten IR-Playbooks, strengen Anbieteranforderungen, Datenminimierung und resilienten Offline-Backups.
Durch die Umsetzung dieser Kontrollen können Organisationen Reichweite und Auswirkungen der von COM-Akteuren eingesetzten Social-Engineering- und identitätsbasierten Angriffe begrenzen.
Der Aufstieg der COM von kleinen Foren zu einem globalen Cybercrime-Ökosystem unterstreicht den Wandel hin zu auf den Menschen ausgerichteten Angriffen, die Identität, Vertrauen und operative Lücken ausnutzen.
Organisationen, die identitätszentrierte Sicherheit priorisieren und durch starke menschliche, technische und operative Abwehrmaßnahmen in Cyberresilienz investieren, werden in der Lage sein, neu auftretende Bedrohungen zu bekämpfen.
Um diese identitätsbasierten Angriffe abzuwehren, sollten Organisationen Zero-Trust als Teil ihrer modernen Verteidigung einsetzen.

